
C&C회원 전용
C&C게임 파일 위장 XMRig, 커널 드라이버·자가서명 로더로 3중 방어 우회
LOLDrivers 등재 취약 드라이버 WinRing0x64.sys와 당일 발급 자가서명 인증서 로더, 게임 테마 NSIS 드로퍼를 결합한 Monero 채굴기 캠페인이 포착됐다. 단순 크립토마이너 배포에 APT급 BYOVD 기법을 접목한 이 구성은 일반적인 금전 목적 캠페인을 넘어서는 운영 복잡도를 보여준다.
2026년 6월 21일 04:14 (UTC+9)최근 관측2026년 6월 21일심각도100글CTX TeamIOC57MITRE36
2026년 6월 19일, 게임 관련 파일 호스팅 인프라에서 배포된 NSIS 드로퍼 하나가 VirusTotal에 처음 제출됐다. 파일명은 Maazz-Dual.exe, 경로는 /Game-File/Maazz-Dual.exe. 겉으로는 게임 크랙이나 치트 파일처럼 보이지만, 이 아카이브 안에는 세 겹의 방어 우회 메커니즘이 정교하게 쌓여 있었다. LOLDrivers 목록에 등재된 취약 커널 드라이버(WinRing0x64.sys), 당일 발급된 자가서명 인증서를 탑재한 로더, 그리고 게임 테마 NSIS 드로퍼 — 이 세 가지가 단일 금전 목적 캠페인 안에서 동시에 작동하고 있었다. 단순 코인 채굴기 배포에 커널 수준 방어 무력화 기법을 결합한 이 구성은, 일반적인 크립토마이너 캠페인이 투자하지 않는 운영 복잡도를 보여준다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence